Estratto del documento

Cyber security 1

Bruni Christian

December 13, 2023

Contents

1 Cyber Security 4

1.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4

1.1.1 Terminologia . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4

1.1.2 Proprietà astratte di sicurezza . . . . . . . . . . . . . . . . . . . . . . . . . 5

1.1.3 Security by design . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6

1.2 Tipologie di attacco . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.1 IP spoofing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.2 Packet sniffing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.3 Denial-of-Service (DoS) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.4 Distributed Denial-of-Service (DDoS) . . . . . . . . . . . . . . . . . . . . . 7

1.2.5 Shadow server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.6 Connection hijacking o Man In The Middle . . . . . . . . . . . . . . . . . . 7

1.2.7 Trojan o Man In The Browser . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.8 Virus & Co. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7

1.2.9 Phishing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8

1.2.10 Pharming . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8

1.2.11 Stuxnet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8

2 Crittografia 9

2.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9

2.1.1 Terminologia . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9

2.2 Crittografia simmetrica: chiave segreta . . . . . . . . . . . . . . . . . . . . . . . . . 10

2.2.1 Caratteristiche principali . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10

2.2.2 DES . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10

2.2.3 Triplo DES . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10

2.2.4 International Data Encryption Algorithm . . . . . . . . . . . . . . . . . . . 10

2.2.5 Ron’s Code . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11

2.2.6 Applicazione degli algoritmi a blocchi (ECB & CBC) . . . . . . . . . . . . . 11

2.2.7 Algoritmi simmetrici di tipo stream . . . . . . . . . . . . . . . . . . . . . . 13

2.3 Crittografia asimmetrica a chiave pubblica . . . . . . . . . . . . . . . . . . . . . . . 14

2.3.1 Algoritmi a chiave pubblica (RSA e DSA) . . . . . . . . . . . . . . . . . . . 15

2.3.2 Distribuzione delle chiavi con Diffie-Hellman . . . . . . . . . . . . . . . . . 16

2.3.3 Integrità dei messaggi . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16

2.4 Autenticazione tramite cifratura simmetrica . . . . . . . . . . . . . . . . . . . . . . 16

2.4.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16

2.4.2 Funzionamento . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 17

2.4.3 Autenticazione tramite cifratura simmetrica con digest . . . . . . . . . . . . 17

2.4.4 Autenticazione tramite keyed-digest . . . . . . . . . . . . . . . . . . . . . . 18

2.4.5 CBC-MAC . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 18

2.5 Integrità e riservatezza . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19

2.5.1 Authenticate and encrypt (A&E) . . . . . . . . . . . . . . . . . . . . . . . . 19

2.5.2 Authenticate then encrypt (AtE) . . . . . . . . . . . . . . . . . . . . . . . . 19

2.5.3 Encrypt then Authenticate (EtA) . . . . . . . . . . . . . . . . . . . . . . . . 19

2.5.4 Authenticated encryption . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19

2.6 Autenticazione tramite digest e cifratura asimmetrica . . . . . . . . . . . . . . . . 20

2.6.1 Firma digitale . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20

2.6.2 Firma e verifica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20

1 3 Certificati 21

3.1 Certificato a chiave pubblica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21

3.1.1 Public-Key Infrastructure (PKI) . . . . . . . . . . . . . . . . . . . . . . . . 21

3.1.2 Struttura di un certificato X.509 . . . . . . . . . . . . . . . . . . . . . . . . 22

3.2 Revoca dei certificati . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22

3.2.1 Meccanismi di revoca . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22

3.2.2 Certificate Revocation List (CRL) . . . . . . . . . . . . . . . . . . . . . . . 23

3.2.3 On-line Certificate Status Protocol (OCSP) . . . . . . . . . . . . . . . . . . 24

3.2.4 Time-stamping . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24

3.2.5 Personal Security Environment (PSE) . . . . . . . . . . . . . . . . . . . . . 25

3.2.6 Cryptographic Message Syntax (CMS) . . . . . . . . . . . . . . . . . . . . . 25

3.3 Formati di documenti firmati . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25

3.3.1 Firme multiple . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 25

3.3.2 Electronic Signature (ES) . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26

3.3.3 Qualified Certificate (QC) . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26

4 Firewall 27

4.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27

4.1.1 Ingress & Egress firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27

4.1.2 Principi dei firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27

4.1.3 Politiche di autorizzazione . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27

4.1.4 Livello dei controlli . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28

4.1.5 Tipi di firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28

4.2 Architetture . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28

4.2.1 Screening router . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28

4.2.2 Screened host gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29

4.2.3 Dual-homed gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29

4.2.4 Screened subnet . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29

4.3 Tecnologia dei firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

4.3.1 Packet filter . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

4.3.2 Stateful (dynamic) packet filter . . . . . . . . . . . . . . . . . . . . . . . . 30

4.3.3 Application-level gateway . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

4.3.4 HTTP proxy . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

4.3.5 Web application firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31

4.3.6 Stealth firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31

4.3.7 Local firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31

4.4 Protezione dei firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32

4.4.1 Intrusion Detection System (IDS) . . . . . . . . . . . . . . . . . . . . . . . . 32

4.4.2 Intrusion Prevention System (IPS) . . . . . . . . . . . . . . . . . . . . . . . 33

4.4.3 Next-Generation Firewall (NGFW) . . . . . . . . . . . . . . . . . . . . . . 33

4.4.4 Unified Threat Management (UTM) . . . . . . . . . . . . . . . . . . . . . . 33

4.4.5 Honey pot . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33

5 VPN 34

5.1 Definizione e tecniche . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 34

5.1.1 Tipi di VPN . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 35

5.2 IPsec . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

5.2.1 IPsec Security Association . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

5.2.2 Database locali . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

5.2.3 IPsec in transport mode . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

5.2.4 IPsec in tunnel mode . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

5.2.5 Authentication Header (AH) . . . . . . . . . . . . . . . . . . . . . . . . . . 38

5.2.6 Encapsulating Security Payload (ESP) . . . . . . . . . . . . . . . . . . . . . 38

5.2.7 IPsec v3 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39

5.2.8 IPsec key management . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39

5.2.9 Internet Security Association and Key Management Protocol (ISAKMP) . 39

5.2.10 Internet Key Exchange (IKE) . . . . . . . . . . . . . . . . . . . . . . . . . . 39

5.2.11 Requisiti di sistema . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39

2 6 Attacchi alle reti IP 40

6.1 Sicurezza DHCP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40

6.2 Sicurezza ICMP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40

6.3 TCP SYN flooding . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40

6.4 Sicurezza DNS . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41

6.4.1 DNS shadow server . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41

6.4.2 DNS cache poisoning . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41

7 Autenticazione 42

7.1 Introduzione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42

7.1.1 Definizione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42

7.1.2 Fattori di autenticazione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 42

7.1.3 Modello di autenticazione digitale . . . . . . . . . . . . . . . . . . . . . . . 43

7.2 Autenticazione tramite password . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43

7.2.1 Memorizzazione della password . . . . . . . . . . . . . . . . . . . . . . . . . 44

7.2.2 Attacco dizionario . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 44

7.2.3 Salt . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 44

7.3 Autenticazione forte . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 44

7.3.1 Challenge-response authentication . . . . . . . . . . . . . . . . . . . . . . . 44

7.3.2 Sistemi a sfida simmetrici . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45

7.3.3 Sistemi a sfida asimmetrici . . . . . . . . . . . . . . . . . . . . . . . . . . . 46

7.4 Autenticazione tramite OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46

7.4.1 Time-based OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46

7.4.2 Event-based OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47

7.4.3 Out-of-band OTP . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47

7.5 Zero-Knowledge Proof (ZKP) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47

7.5.1 ZK Password Proof . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 47

7.6 Autenticazione di umani . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48

7.6.1 Sistemi biometrici . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48

7.7 Kerberos . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48

7.7.1 Comunicazione . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 50

7.7.2 Single Sign-On (SSO) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51

7.7.3 Open authentication (OATH) . . . . . . . . . . . . . . . . . . . . . . . . . . 51

7.7.4 Fast IDentity Online (FIDO) . . . . . . . . . . . . . . . . . . . . . . . . . . 51

8 Applicazioni di rete 52

8.1 Introduzione tipi di sicurezza . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52

8.1.1 Sicurezza di canale . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52

8.1.2 Sicurezza di messaggio . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52

8.2 Secure Socket Layer (SSL) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 52

8.2.1 Session-id . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53

8.2.2 Sessioni e connessioni SSL . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53

8.3 SSL/TLS record protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54

8.4 SSL-3 handshake protocol . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55

8.4.1 Pre-master secret . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55

8.4.2 Messaggi scambiati . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 55

9 Laboratorio 58

9.1 Cifratura simmetrica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58

9.1.1 Cifratura . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58

9.1.2 Decifratura . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58

9.1.3 Prestazioni . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 58

9.2 Cifratura asimmetrica . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59

9.2.1 RSA . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59

9.2.2 Chiavi EC . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59

9.2.3 Digest . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59

9.3 Firewall . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 59

3

Chapter 1 Cyber security

1.1 Introduzione

La sicurezza informatica è l’insieme dei prodotti, dei servizi, delle regole organizzative e dei comportamenti individuali che proteggono i sistemi informatici di un’azienda.

Ha il compito di proteggere le risorse da accessi indesiderati, garantire la riservatezza delle informazioni, assicurare il funzionamento e la disponibilità dei servizi a fronte di eventi imprevedibili (C.I.A. = Confidentiality, Integrity, Availability).

1.1.1 Terminologia

  • L’insieme di beni, dati e persone necessarie all’erogazione di un servizio IT Asset:
  • Debolezza di un asset Vulnerabilità:
  • Evento intenzionale o accidentale che può causare la perdita di una proprietà di sicurezza Minaccia:
  • Verificarsi di una minaccia di tipo "evento intenzionale" Attacco:
  • Negativo: verificarsi di una minaccia di tipo "evento accidentale" Evento 4
  • Un evento di sicurezza che compromette l’integrità, la confidenzialità o la disponibilità di un asset Incident:
  • Un incidente che genera la rivelazione o la potenziale esposizione (exposure) di dati Data breach:
  • Un data breach per cui è stato confermato che dei dati sono stati effettivamente rivelati (non solo esposti) a persone non autorizzate Data disclosure:

Finestra di esposizione:

1.1.2 Proprietà astratte di sicurezza

  • Autenticazione
  • Un server che deve fornire delle risorse vuole prima Autenticazione della controparte: sapere a chi le sta inviando
  • Accertarsi che i dati provengano dalla giusta sorgente Autenticazione dei dati:
  • Si controlla che un utente possa utilizzare certe risorse Autorizzazione, controllo accessi:
  • Proprietà che garantisce che il dato non sia contraffatto o duplicato Integrità:
  • Non ci devono essere terze parti che leggono le comunicazioni Riservatezza, confidenzialità:
  • Prova formale che dimostra in modo innegabile l’autore dei dati, si considerano Non ripudio: l’autenticazione e l’identificazione del mittente e l’integrità
  • Una determinata risorsa deve essere disponibile agli utenti Disponibilità:
  • Tracciabilità 5

1.1.3 Security by design

Un software deve essere stato progettato fin dalle fondamenta per essere sicuro, per fare questo bisogna rispettare dei paradigmi:

  • Un individuo, un processo o un altro tipo di entità dovrebbe ricevere i privilegi e le risorse minimi per il periodo di tempo minimo richiesto per completare un’attività; Least privilege: questo approccio riduce la possibilità di accesso non autorizzato a informazioni sensibili
  • La separazione dei compiti richiede che il completamento di una Separation of duties: specifica attività sensibile o l’accesso a oggetti sensibili dipenda dal soddisfacimento di una pluralità di condizioni
  • Il principio di separazione dei privilegi suggerisce di interrompere Separation of privilege: un singolo privilegio tra più soggetti indipendenti (componente o utente) in modo che siano necessarie più autorizzazioni per eseguire un’azione
  • Applicazione di più livelli di protezione in cui un livello successivo fornirà Defense in depth: protezione in caso di violazione di un livello precedente
  • Se un sistema si guasta, dovrebbe fallire in uno stato in cui la sicurezza del Fail secure: sistema e dei suoi dati non sono compromessi, una possibile implementazione sarebbe quella di impostare un sistema predefinito in uno stato in cui a un utente o processo viene negato l’accesso al sistema
  • Ogni richiesta da parte di un soggetto di accedere a un oggetto Complete mediation: in un sistema informatico deve essere sottoposta ad una valida ed efficace procedura di autorizzazione
  • Tutti gli utenti devono avere un livello minimo di protezione Least common mechanism: poiché percorsi di accesso condiviso possono essere fonti di scambio di informazioni non autorizzato
  • La sicurezza di qualsiasi sistema è buona quanto il suo modulo più debole Weakest link:
  • Si riferisce alla facilità d’uso e all’intuitività dell’interfaccia Psychological acceptability: utente che controlla e interagisce con i meccanismi di controllo
  • Quando ogni elemento del sistema è inaffidabile, non c’è un sistema unico Zero trust: protetto in cui tutti si possono p
Anteprima
Vedrai una selezione di 13 pagine su 60
CyberSecurity Pag. 1 CyberSecurity Pag. 2
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 6
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 11
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 16
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 21
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 26
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 31
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 36
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 41
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 46
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 51
Anteprima di 13 pagg. su 60.
Scarica il documento per vederlo tutto.
CyberSecurity Pag. 56
1 su 60
D/illustrazione/soddisfatti o rimborsati
Acquista con carta o PayPal
Scarica i documenti tutte le volte che vuoi
Dettagli
SSD
Scienze matematiche e informatiche INF/01 Informatica

I contenuti di questa pagina costituiscono rielaborazioni personali del Publisher ChristianBruni di informazioni apprese con la frequenza delle lezioni di Cybersecurity e studio autonomo di eventuali libri di riferimento in preparazione dell'esame finale o della tesi. Non devono intendersi come materiale ufficiale dell'università Piemonte Orientale Amedeo Avogadro - Unipmn o del prof Valenza Fulvio.
Appunti correlati Invia appunti e guadagna

Domande e risposte

Hai bisogno di aiuto?
Chiedi alla community